Aller au contenu
Développeur Full Stack
, ,

PyJWT : une clé publique PEM peut être utilisée comme secret HMAC

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Dans certaines configurations mêlant algorithmes HMAC et asymétriques, une représentation PEM de clé publique acceptée par la bibliothèque cryptographique peut ne pas être reconnue comme PEM par PyJWT. Elle peut alors être traitée comme secret HMAC, permettant à un attaquant connaissant la clé publique de forger des jetons; la correction est en version 2.14.0.

Python
IdentifiantCVE-2026-102268
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.14.0

Source : NVD — CVE-2026-102268

Analyse technique

Le défaut concerne `is_pem_format` dans `jwt/utils.py` et l’interprétation d’une clé publique PEM modifiée fournie comme octets bruts.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUn attaquant connaissant la clé publique peut forger des jetons HMAC authentifiés dans les configurations concernées.
Versions affectéesVersions de PyJWT antérieures à 2.14.0
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-28T21:17:14.600Z
Mise à jour2026-09-28T21:17:14.600Z

Action recommandée

Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; éviter de mélanger les algorithmes HMAC et asymétriques sans validation stricte des clés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :